مهندس أمن – مايكروسوفت سينتينل (SIEM/SOAR)

شركة
وصف
الملخص: نبحث عن مهندس أمن عملي يتمتع بخبرة واسعة في مايكروسوفت سينتينل لتصميم وتنفيذ وإدارة منصات المراقبة الأمنية والاستجابة، بما في ذلك هندسة أنظمة SIEM/SOAR والكشف عن التهديدات والبحث عنها والاستجابة للحوادث. أبرز النقاط: 1. تصميم وتنفيذ وإدارة منصة الأمان مايكروسوفت سينتينل (SIEM/SOAR). 2. إجراء عمليات البحث عن التهديدات والتحقيق في الحوادث والاستجابة لها. 3. تطوير وتحسين قواعد التحليلات واستعلامات البحث وكتب الإجراءات الآلية (SOAR playbooks). نبحث عن **مهندس أمن عملي** يتمتع بخبرة قوية في مايكروسوفت سينتينل (SIEM/SOAR) لتصميم وتنفيذ وإدارة منصتنا لمراقبة الأمان والاستجابة لها. ويجب أن يمتلك المرشح المثالي خبرة في هندسة أنظمة SIEM، وأتمتة SOAR، وهندسة الكشف، والبحث عن التهديدات، والاستجابة للحوادث ضمن بيئات مايكروسوفت أزور ومايكروسوفت 365. **المهام الرئيسية:** * تصميم ونشر وإدارة مايكروسوفت سينتينل (SIEM). * تهيئة وإدارة موصلات البيانات ومساحات عمل تحليلات السجلات (Log Analytics Workspaces) وقواعد جمع البيانات (DCR) واستيراد السجلات. * تطوير وتحسين قواعد التحليلات واستعلامات البحث والكتب التشغيلية (workbooks) ولوحات التحكم والتقارير باستخدام لغة استعلام كستو (KQL). * بناء وصيانة كتب الإجراءات الآلية (SOAR playbooks) باستخدام تطبيقات المنطق في أزور (Azure Logic Apps) وقواعد الأتمتة (Automation Rules). * دمج مايكروسوفت سينتينل مع خدمات الأمان التابعة لمايكروسوفت والموارد الموجودة في أزور. * إجراء عمليات البحث عن التهديدات والتحقيق في الحوادث والاستجابة لها باستخدام مايكروسوفت سينتينل. * تطوير وضبط حالات الكشف لتتوافق مع إطار عمل MITRE ATT&CK. * تقليل عدد الإيجابيات الكاذبة وتحسين تغطية الكشف باستمرار. * مراقبة صحة نظام SIEM واستيراد السجلات وأداء المنصة. * إعداد الوثائق التقنية والكتب التشغيلية والتقارير التشغيلية. * خبرة عملية في دمج ومراقبة أحداث الأمان القادمة من منتجات الأمان المؤسسية مثل: جدران الحماية من شركة Palo Alto Networks، وجدران الحماية FortiGate من شركة Fortinet، وحلول Cisco Secure Firewall/ISE، وبوابة الأمان Check Point Security Gateway، ومنصة CrowdStrike Falcon، وخدمات Zscaler Internet Access (ZIA)/Private Access (ZPA)، وخدمة حماية البريد الإلكتروني Proofpoint Email Protection، ووحدات F5 BIG-IP ضمن مايكروسوفت سينتينل. * خبرة في دمج مايكروسوفت سينتينل مع منصة مايكروسوفت ديفندر XDR، بما في ذلك ديفندر للنقاط الطرفية (Defender for Endpoint)، وديفندر للهوية (Defender for Identity)، وديفندر لـ Office 365، وديفندر لتطبيقات السحابة (Defender for Cloud Apps)، وديفندر للسحابة (Defender for Cloud). * تهيئة توحيد ASIM وحلول Content Hub والمُحلِّلات المخصصة. * تهيئة موصلات Syslog وCEF وأحداث ويندوز وواجهات برمجة التطبيقات REST API، ووكيل AMA Agent، واستيراد السجلات المخصصة. * تطوير استعلامات متقدمة بلغة KQL لقواعد التحليلات واستعلامات البحث وتحقيقات UEBA وقوائم المراقبة (watchlists) والكتب التشغيلية. * إدارة قوائم المراقبة (Watchlists) واستخدامها داخل قواعد التحليلات والبحث عن التهديدات. * تهيئة وتحليل ميزات UEBA والتحليلات السلوكية في مايكروسوفت سينتينل. * دمج مصادر معلومات التهديدات (Threat Intelligence feeds) وتطوير حالات الكشف القائمة على مؤشرات الاختراق (IOC-based detection use cases). * أتمتة إثراء الحوادث والاستجابة لها باستخدام تطبيقات المنطق (Logic Apps) وقواعد الأتمتة (Automation Rules) ووظائف أزور (Azure Functions) عند الحاجة. * إدارة أدوار وصلاحيات الوصول في مايكروسوفت سينتينل (RBAC) وفي أزور (Azure RBAC)، وتطبيق مبدأ أقل امتياز ممكن (least-privilege access). * تحسين استيراد البيانات وسياسات الاحتفاظ بها وتكاليف سينتينل مع الحفاظ على مستوى الرؤية المطلوب. * خبرة في دمج السجلات القادمة من AWS وGCP وجدار الحماية وشبكات VPN وأنظمة كشف التسلل/منع التسلل (IDS/IPS) ومنتجات الأمان الخارجية. **المهارات المطلوبة:** * خبرة تتراوح بين 3–8 سنوات في عمليات الأمن أو هندسة الأمن. * خبرة لا تقل عن عامين في تنفيذ وإدارة مايكروسوفت سينتينل بشكل عملي. * خبرة واسعة في بنية مايكروسوفت سينتينل ونشرها. * معرفة ممتازة بلغة استعلام كستو (KQL). * خبرة عملية في تطوير تطبيقات المنطق في أزور (Azure Logic Apps) وكتب الإجراءات الآلية (SOAR playbooks) الخاصة بسينتينل. * فهم جيد لخدمة Azure Monitor وتحليلات السجلات (Log Analytics) وقواعد جمع البيانات (DCR). * خبرة في الاستجابة للحوادث والبحث عن التهديدات وهندسة الكشف. * فهم قوي لإطار عمل MITRE ATT&CK. * خبرة في مايكروسوفت إنترَا آي دي (Microsoft Entra ID) وخدمات الأمان في أزور. * معرفة بلغتي PowerShell أو Python تُعد ميزة إضافية. **الشهادات المفضلة:** * مايكروسوفت معتمدة: SC-200 – محلل عمليات الأمن * AZ-500 – مهندس أمان أزور مشارك * SC-100 – خبير معماري للأمن السيبراني نوع الوظيفة: دوام كامل مكان العمل: شخصيًا
نُشر بواسطة

Fatima Al-Mutairi
Indeed · HR